资讯动态

PayloadsAllTheThings:一份完整的Web安全测试Payload清单,50+攻击向量一次覆盖

发布时间:2026/8/29 11:38:55 来源:尧图企业网站定制
PayloadsAllTheThings一份完整的Web安全测试Payload清单50攻击向量一次覆盖【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThingsPayloadsAllTheThings 是社区维护的安全测试资源库收录了 50 多种 Web 漏洞的安全测试 payload 和绕过手法。做渗透测试也好学习 Web 安全也好都值得常备一份。 四个常见困境它都能接住WAF 把 payload 拦了测 SQL 注入时经典 payload 被防火墙逐条拦截。项目里按场景整理了编码、变形等绕过手法给你的是方法而不是一句过不去。上传测试没头绪测文件上传不知道该试哪些扩展名。Upload Insecure Files 模块按 PHP、ASP、JSP 等服务器列出各自的绕过扩展和配置还附带现成的 shell 文件。新漏洞不好入手SSTI 模板注入涉及几十种模板引擎语法各不相同。项目提供通用检测 payload两次输入就能帮你判断是哪种引擎。绕过技术难凑齐绕过技巧散落在各博客和论坛里。项目把编码变换、大小写、分隔符替换这类手段统一整理在对应漏洞模块下随查随用。 核心模块拆解三组值得深挖的安全测试 PayloadSQL 注入最成熟的一套 payload 体系覆盖检测、数据库识别、利用、WAF 绕过全链路是仓库里完成度最高的模块。![SQL注入Unicode编码绕过技术对照图](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/SQL Injection/Images/Unicode_SQL_injection.png?utm_sourcegitcode_repo_files)按数据库拆分 payloadMySQL、MSSQL、PostgreSQL、Oracle、SQLite、DB2 各有一份利用方式齐全Union、报错、盲注布尔/时间、带外、堆叠五种都有WAF 绕过手法无空格、无逗号、无等号、大小写变换逐条给出替代写法Intruder 目录里就是现成词表导入 Burp 即可开跑文件上传一张思维导图看清完整攻击链解决上传漏洞测试试不全的问题把整个攻击路径画成了一张图。![文件上传漏洞安全测试攻击路径思维导图](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Upload Insecure Files/Images/file-upload-mindmap.png?utm_sourcegitcode_repo_files)攻击路径分三层Shell 上传、过滤绕过、二次利用层层递进绕过文件现成可拿PHP 的 .phtml 系扩展、IIS 的 .cer、.asa 都列了特殊场景覆盖ImageMagick、FFmpeg 的 CVE 利用图片元数据配合 LFI.svg、.xml、.gif 等文件类型触发的 XSS、XXE、SSRFpayload 都列全了SSTI模板注入的通用检测 payload回答两个问题到底有没有模板注入是哪种引擎。![服务端模板注入通用检测payload判定树](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Server Side Template Injection/Images/serverside.png?utm_sourcegitcode_repo_files)五种检测技术渲染、报错、布尔、时间、多语言 Polyglot通用检测 payload 用两次输入就能区分 Jinja2、Twig、Smarty 等引擎支持 Jinja2、Twig、Smarty、Mako、Thymeleaf 等三十多种引擎每个引擎有独立 payload 页面从检测到代码执行一步到位 三步用上这份 Payload 库拿到仓库一行命令即可git clone https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings定位模块打开根目录 README.md每个漏洞类型就是一个独立目录。测 SQL 注入进 SQL Injection 目录测上传进 Upload Insecure Files 目录对号入座按场景取用每个模块的 README 都按工具 → 方法论 → payload → 练习场组织。把 payload 复制出来导入 Burp Intruder或直接配合 sqlmap、tinja 这类工具使用 个人使用之外还有这些用法团队培训拿仓库里的模块做安全培训材料。开发人员看过攻击方式写代码和评审时会更上心WAF 验证蓝队用仓库里的 payload 做防御测试拦不住的规则就该改自建 Payload 库把各模块 Intruder 目录的词表汇进自己的扫描脚本沉淀成公司专属词库参与贡献发现新的绕过手法可以提交回项目仓库靠社区持续更新 你带走什么不用再全网翻博客测试向量集中在一处按漏洞类型分类每个 payload 附原理和适用场景是学会用法而不是只会复制绕过手法随 WAF 演化持续更新跟得上对抗节奏从个人测试到团队建库一份仓库全都能支撑现在就把它 clone 下来挑两个 payload 试一把你的下一次测试从这里开始。【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价